在使用imtoken这个软件的过程中, 已经度过了三年的时光, 而最常被人问到的一条话语, 则是询问我们为何至今还是没有选择进行开源代码的操作, 对于这一种状况, 说实话在最初的阶段之内, 我自己也是存在过这样的一种想法的, 也就是认为不进行开源的行为就等于是在隐藏某些不为人知的风险因素或者是不为人知的秘密, 但是随着这种体验的逐渐加深和理解程度的提高, 后来才慢慢弄清楚了闭源码并不等于就是代表着不安全的这样一种结论, 并且清楚地认识到源代码是否公开与安全与否这两件事之间完全没有必然的联系,它们完全不是一回事。
现在的人都能直接看懂, 开源钱包确实是透明的, 但是攻击者也能够提前去把每一个函数的入口都研究清楚。imtoken选择了闭源这种模式, 它的核心逻辑就是要把攻击面给收窄进去, 关键密钥的处理逻辑不会暴露在公共的代码库里头, 这样反而能够让白帽子和黑帽子之间的信息差站在用户这一边。
当然, 没有实行开源并不意味着没有相关的审计工作。imtoken一直在与多家专业的安全机构合作, 开展代码级别的测试活动, 而且其漏洞奖励计划也保持着正常运行的状态。
对于广大的普通用户来说, 钱包安全的维护是一项涉及多方面因素的系统性工程, 并不能仅仅通过查看源代码这一个单一维度来决定最终的安全状况。
内容反馈与继续阅读
发现步骤、链接或版本说明需要修订时,可前往联系我们页面提供文章地址和问题描述。请勿提交助记词、私钥、验证码或资产截图。
查看反馈说明 浏览安全中心